Operários de polo a medir e a montar painéis de madeira numa oficina de marcenaria.
Setores e casos

Importar objetos de casa inteligente da China: RED e cibersegurança 2025

Desde 1 de agosto de 2025, todo objeto de casa inteligente vendido na União Europeia deve cumprir três exigências de cibersegurança acrescentadas à diretiva RED, além das regras já em vigor sobre segurança elétrica, ondas rádio e compatibilidade eletromagnética. Este artigo detalha este enquadramento, a norma que permite atestar a conformidade, o calendário do Cyber Resilience Act que assumirá o relevo, e os pontos a verificar junto da fábrica antes de lançar uma encomenda.

Atualizado em 26 de setembro de 2026

O que é um objeto de casa inteligente para a regulamentação europeia?

Um objeto de casa inteligente é, na aceção do direito europeu, um equipamento radioelétrico assim que emite ou recebe ondas para comunicar com outro aparelho ou uma rede. Uma tomada comandável, uma câmara de vigilância, um sensor de movimento ou de fumo, um termóstato, uma lâmpada ou um robô aspirador conectados por Wi-Fi, Bluetooth, Zigbee ou Thread enquadram-se todos nesta definição, seja qual for a sua função doméstica.

Esta qualificação desencadeia um enquadramento preciso: o produto deve respeitar a diretiva RED antes da colocação no mercado europeu, e desde 1 de agosto de 2025, uma camada adicional de exigências de cibersegurança aplica-se aos objetos conectados de grande consumo.

  • Tomadas e extensões comandáveis à distância
  • Câmaras de vigilância e campainhas conectadas
  • Sensores de movimento, de abertura, de fumo ou de qualidade do ar
  • Robôs domésticos: aspiradores, corta-relvas, assistentes de cozinha conectados
  • Iluminação conectada, termóstatos e cabeças termostáticas
  • Monitores de bebé e rastreadores de sono
  • Fechaduras e intercomunicadores conectados

A diretiva RED enquadra estes produtos desde 2016

A diretiva RED, Radio Equipment Directive 2014/53/UE, enquadra a colocação no mercado de qualquer equipamento radioelétrico na União Europeia. Aplica-se desde 13 de junho de 2016 e substituiu a diretiva R&TTE 1999/5/CE. O seu objetivo de origem cobre três vertentes: a segurança e a saúde dos utilizadores, o uso eficaz do espetro radioelétrico, e a compatibilidade eletromagnética do aparelho.

Antes mesmo da cibersegurança, um objeto conectado já deve satisfazer estas exigências de base para ostentar a marcação CE. O fabricante, ou o importador que atua como tal quando nenhum fabricante estabelecido na União assume esse papel, deve produzir uma declaração UE de conformidade e um processo técnico disponível para as autoridades.

  • Marcação CE aposta no produto e, quando o tamanho o permite, na embalagem
  • Declaração UE de conformidade redigida pelo fabricante ou pelo seu mandatário
  • Processo técnico conservado e disponível a pedido das autoridades
  • Manual de utilização e dados de contacto do fabricante ou do importador

Leia também Marcação CE na importação : o que cobre e como verificar

As exigências de cibersegurança obrigatórias desde 1 de agosto de 2025

O regulamento delegado (UE) 2022/30 acrescenta três exigências essenciais ao artigo 3.º, n.º 3, alíneas d), e) e f), da diretiva RED. Entraram em aplicação a 1 de agosto de 2025 para os objetos conectados de grande consumo, os wearables, os brinquedos conectados e os monitores de bebé.

Estas três exigências somam-se, sem o substituir, ao enquadramento existente da RED. Um produto que não as respeite não pode ostentar a marcação CE, mesmo que satisfaça, quanto ao resto, as exigências rádio e elétricas clássicas.

  • Alínea d): o equipamento não deve prejudicar a rede nem perturbar o seu funcionamento
  • Alínea e): o equipamento deve proteger os dados pessoais e a privacidade do utilizador
  • Alínea f): o equipamento que processa transações monetárias deve prever salvaguardas contra a fraude

Leia também Regulamento GPSR 2023/988: obrigações do importador

A norma EN 18031, a via mais direta para a conformidade

A série de normas harmonizadas EN 18031, publicada no Jornal Oficial da União Europeia a 30 de janeiro de 2025, decompõe as três exigências acima em critérios técnicos verificáveis: EN 18031-1 para a rede, EN 18031-2 para os dados e a privacidade, EN 18031-3 para as salvaguardas antifraude. Desde 1 de agosto de 2025, cumprir esta norma faz presumir a conformidade com o regulamento delegado 2022/30.

Na maioria dos casos, o cumprimento da EN 18031 permite uma autodeclaração: o fabricante realiza ele próprio a avaliação, constitui o processo técnico e assina a declaração UE de conformidade, sem organismo notificado. Um organismo notificado torna-se necessário se o produto se afastar de uma cláusula restritiva da norma, por exemplo se permitir não definir uma palavra-passe: a presunção automática cai então, e um exame de tipo UE passa a ser exigido.

  • EN 18031-1: gestão de acessos, palavras-passe, atualizações do firmware, proteção contra a negação de serviço
  • EN 18031-2: cifragem dos dados pessoais, gestão das contas de utilizador, privacidade por defeito
  • EN 18031-3: apenas para os equipamentos que processam pagamentos ou transações monetárias

Leia também Documentação técnica do produto: o que o importador deve possuir · Caderno de encargos produto : o tech pack que a fábrica segue

CEM, segurança elétrica: os textos que se aplicam em paralelo

Para um objeto conectado com uma função rádio, Wi-Fi ou Bluetooth por exemplo, a compatibilidade eletromagnética é coberta pela própria RED. Para um aparelho elétrico sem função rádio, é a diretiva CEM 2014/30/UE que se aplica separadamente para as emissões e a imunidade.

Um objeto conectado alimentado pela rede permanece, além disso, sujeito à diretiva baixa tensão 2014/35/UE para os riscos elétricos, bem como às diretivas RoHS e REEE sobre as substâncias perigosas e o fim de vida, como qualquer produto eletrónico. Estes textos cumulam-se com a RED, não a substituem.

Em França, a ANFR fiscaliza o mercado dos equipamentos radioelétricos: coima limitada a 1.500 euros para uma pessoa singular, 7.500 euros para uma pessoa coletiva, além de possíveis sanções penais. O Cyber Resilience Act prevê um regime distinto, até 15 milhões de euros ou 2,5% do volume de negócios mundial.

Leia também Importar eletrónica da China: LVD, EMC, RoHS, REEE

O Cyber Resilience Act: o que muda em 2026 e 2027

O Cyber Resilience Act, regulamento (UE) 2024/2847 sobre os produtos com elementos digitais, entrou em vigor a 10 de dezembro de 2024. Dois marcos contam para o sourcing da casa inteligente: já a partir de 11 de setembro de 2026, obrigação de comunicar as vulnerabilidades ativamente exploradas e os incidentes graves à ENISA ou ao CSIRT nacional; a partir de 11 de dezembro de 2027, aplicação completa das exigências essenciais, da avaliação de conformidade, da marcação CE e da documentação técnica do CRA.

O regulamento delegado 2022/30, que hoje sustenta a cibersegurança da RED, será revogado a 11 de dezembro de 2027 e absorvido pelo CRA. Um produto já colocado no mercado antes dessa data permanece sob o regime RED enquanto não sofrer uma alteração substancial após 11 de dezembro de 2027; a obrigação de comunicação aplica-se, essa, já a partir de 11 de setembro de 2026, seja qual for a data de colocação no mercado.

  • 10 de dezembro de 2024: entrada em vigor do Cyber Resilience Act
  • 1 de agosto de 2025: exigências de cibersegurança RED e presunção EN 18031 plenamente aplicáveis
  • 11 de setembro de 2026: obrigação de comunicação das vulnerabilidades e dos incidentes graves
  • 11 de dezembro de 2027: aplicação completa do CRA, revogação do regime RED de cibersegurança

Escolher a fábrica e organizar os testes antes da exportação

Uma fábrica que já produz objetos conectados para marcas europeias normalmente já mandou testar as suas referências por um laboratório acreditado e dispõe de relatórios EN 18031 reutilizáveis ou adaptáveis. Uma fábrica que descobre estas exigências no momento da sua encomenda representa um risco de atraso e de não conformidade mais elevado.

A política de atualização do firmware merece uma atenção especial: proteger a rede pressupõe que o aparelho possa receber correções de segurança depois da colocação no mercado. Faça precisar por escrito o período durante o qual a fábrica se compromete a fornecer estas atualizações.

  • Relatório de teste EN 18031 sobre as vertentes aplicáveis ao produto (rede, dados, fraude)
  • Política escrita de atualização do firmware e duração do suporte
  • Ficha técnica rádio: frequências utilizadas, potência de emissão, protocolo
  • Projeto de declaração UE de conformidade antes do início da produção em série
  • Marcação CE corretamente aposta no produto e na embalagem

Leia também Golden sample: a amostra de referência que resolve os litígios · Verificar uma fábrica chinesa: licença, capital e visita

O que a Sorva faz por si

A Sorva é uma casa de corretagem e comércio entre a Europa e a China, com uma equipa sinófona em Guangzhou e um escritório em Paris. O nosso estudo de conformidade regulamentar verifica a classificação RED do produto, a presunção EN 18031 aplicável e os textos que se cumulam, CEM, baixa tensão, RoHS, antes de qualquer compromisso de produção. Um processo técnico do produto reúne depois os elementos esperados pelas autoridades: relatórios de teste, declaração de conformidade, ficha rádio.

Na maioria dos casos, não paga honorários sobre a mercadoria em si: abre um processo, negociamos a compra por si junto da fábrica e cobramos uma comissão sobre o seu valor à saída da fábrica. O estudo de conformidade e o processo técnico permanecem prestações à parte, úteis desde a seleção do fornecedor.

O que reter

Retenha que, desde 1 de agosto de 2025, um objeto de casa inteligente deve respeitar, além da diretiva RED clássica, três exigências de cibersegurança que a norma EN 18031 permite demonstrar por autodeclaração na maioria dos casos. Primeira coisa a fazer: peça à fábrica os seus relatórios de teste EN 18031 e a sua política de atualização do firmware antes de validar a encomenda.

Falemos sobre isso

Falemos do seu projeto

Perguntas frequentes

01O que é a diretiva RED?
A diretiva RED, Radio Equipment Directive 2014/53/UE, enquadra a colocação no mercado europeu de qualquer equipamento radioelétrico. Cobre a segurança e a saúde dos utilizadores, o uso eficaz do espetro rádio e a compatibilidade eletromagnética. Aplica-se desde 13 de junho de 2016 e substitui a antiga diretiva R&TTE.
02Que objetos de casa inteligente são visados pelas exigências de cibersegurança desde 2025?
Todos os objetos conectados de grande consumo enquadram-se em princípio nestas exigências assim que comunicam por rádio: câmaras, sensores, tomadas comandáveis, robôs domésticos, monitores de bebé e wearables. O regulamento delegado 2022/30 cita explicitamente estas categorias.
03Desde quando são obrigatórias as exigências de cibersegurança da diretiva RED?
Desde 1 de agosto de 2025. É também a data a partir da qual a norma harmonizada EN 18031, publicada no Jornal Oficial a 30 de janeiro de 2025, faz presumir a conformidade com estas exigências quando corretamente aplicada pelo fabricante.
04É preciso um organismo notificado para importar um objeto de casa inteligente?
Não necessariamente. Quando o produto respeita integralmente a norma EN 18031, o fabricante pode realizar uma autodeclaração de conformidade sem organismo notificado. A intervenção de um organismo notificado torna-se obrigatória se o produto se afastar de uma cláusula restritiva da norma, por exemplo se permitir a ausência de palavra-passe.
05Qual é a diferença entre a diretiva RED e o Cyber Resilience Act?
A RED enquadra os objetos rádio, cibersegurança incluída desde agosto de 2025 através do regulamento delegado 2022/30. O Cyber Resilience Act, em vigor desde 10 de dezembro de 2024, alarga este enquadramento a qualquer produto com elementos digitais e tornar-se-á plenamente aplicável a 11 de dezembro de 2027, absorvendo então a vertente de cibersegurança da RED.
06A compatibilidade eletromagnética também diz respeito aos objetos de casa inteligente?
Sim, mas o texto aplicável depende da presença ou não de uma função rádio. Para um aparelho rádio, a própria RED cobre a compatibilidade eletromagnética. Para um aparelho elétrico sem função rádio, é a diretiva CEM 2014/30/UE que se aplica separadamente, além da diretiva baixa tensão para os riscos elétricos.
07Que documentos deve a fábrica chinesa fornecer para provar a conformidade RED?
Um processo completo inclui o relatório de teste EN 18031, a ficha técnica rádio, um projeto de declaração UE de conformidade, e uma política escrita de atualização do firmware. Estes documentos pedem-se antes da produção, não depois da receção.